CVE-2024-45811
Vite es un framework de herramientas de compilación frontend para javascript. En las versiones afectadas, el contenido de archivos arbitrarios puede ser devuelto al navegador. `@fs` deniega el acceso a archivos fuera de la lista de archivos permitidos de Vite. Añadir `?import&raw` a la URL elude esta limitación y devuelve el contenido del archivo si existe. Este problema se ha corregido en las versiones 5.4.6, 5.3.6, 5.2.14, 4.5.5 y 3.2.11. Se recomienda a los usuarios actualizar. No se conocen medidas alternativas para esta vulnerabilidad.
Puntuación CVSS4.8 / 10
CVSS:3.1/AV:A/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:NTipo de debilidad (CWE)CWE-200, CWE-284
Artículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
